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§4). PROCEDE ET INSTALLATION DE TELECHARGEMENT D'UNE PLATEFORME DE DECODEUR D'USAGER. 



_ Pour telecharger le logiciel d'application propre a un 
operateur dans une plateforme banalisee de decodeur de 
television numerique on memorise une fois pour toutes, 
dans une- zone memoire protegee et non reinscriptibie de ia 
plateforme, un chargeur d'initialisation st de demarrage se- 
curise. On diffuse' periodiquement, dans le signal de televi- 
sion numerique provenant d'un operateur prevu pour etre 
accessible, un message contenant le programme d'appiica- 
tion rendant la plateforme apte a decoder le flux de donnees 
du signal de television de I'operateur et a traiter les services. 
Ce message comporte une signature electronique. A la re- 
ception, les messages contenant le programme sont seiec- 
tionnes, decodes et ecrits en memoire reinscriptibie de 
programme, eventuellement surcommande de rutifisateur. 
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PROCEDE ET INSTALLATION DE TELECHAEGEMENT D ' UNE PLATEFORME 
DE DECODEUR D ' USA.GER 

La presence invention concerr.e- le ciomaine des decodeurs 
5 utilises par les a'oonnes a la television numerique, nocam- 

ment a acces condi c ionnel . 

La plupart des^ operateurs de television numerique 
dif fusanc actuel 1 ement en Europe proposent des decodeurs en 
location. Ces decodeurs pe'rmectenc de recevoir la totalite 

io des services d'un seal operateur. A 1 1 ecranger, on trouve 

deja des decodeurs en vence dans des reseaux de distribu- 
tion. Mais chaque decodeur est-dedie a un seul operateur, ou' 
a un groupe d' operateurs bien determine et .invariable., Le 
consomma t eur hesite a acheter ce produic, relativement 

is couteux, alors qu'il n'est pas certain d'apprecier le 

bouquet de programmes offert par 1' operateur ou alors. qu/ il 
sait que le decodeur qu'il acquierc sera inutilisable pour 
recevoir un bouquet apparaissanc .dans le futur. 

L' augmentation continue du nombre des operateurs de 

20 television" et des services complemen taires qu'iis of frenc, 

tels que guide de programme eleccrbnique., paiement- a la 
seance, etc.-, rend cecte situation de moins en moins- 
acceptable pour i'usager. 

Les platetormes' materielles des decodeurs de reception 

25 directe de television diffusee par satellite sont normal i- 

sees . £n effet, La norme DVB de 1 ' ETS I • impose a tous les* 
f abricancs une structure materielie commune aux decodeurs. 
De plus, elle prevoit opcionnell ement une interface commune 
permettant de connecter des modules de controle d'acc^s a 

30 des bouquets differehts, sous forme d'une carte PCMCIA 

inserable dans un connecteur de decodeur. Cette solution est 
couteuse. Elle exige une duplication de nombreuses fonc- 
tions. Si elle permet de recevoir des emissions de televi- 
sion- provenant de plusieurs operateurs 'en changeant la 

35 carte, elle ne donne genera lement pas acces aux services 
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associes . 

Une difficulte supplement ai re prcvienc de ce que les 
pla t e f ormes de reception d ; un meme bouquet peuvent proven i r 
de plusieurs fournisseurs u t i 1 i 5;<rint des materiels diffe- 
rent s, ayant s implement un mot eur d 'application conmun 
impose par i ' operat eur , tei que OPEN TV, MEDIA HIGHWAY, 
DAVID, ccnscituant une couche iogicielle de niveau incerm^- 
diaire : Mais des operateurs differents imposent gen^ralement 
des mot- eur s d ' application differents. Au surplus, une 
version uiterieure d' une meme plate forme peut comporter des 
f onct ionna 1 i t es supplement ai res , permettant. i'acces a des 
services qui resteront-a 1 ' heure actuelie inaccessibles pour 
.les possesseurs de versions anterieures. 

La presence invention vise notamraent a fournir un 
procede et un dispositif permettant de rendre une plateforme 
de decodeur banalisee apte a recevoir des emissions prove- 
nant c'operaceurs differents, ou 1 ils utilisent ou non le 
meme mode de cont role d'acces et/ou le meme mot eur d 1 appli- 
cation. 

Dans ce but, 1' invention propose notamment un procede de 
telech'argement de logiciel d ' application propre a un 
operateur dans une plateforme -banalisee de decodeur de 
television nurneriQue, suivant iequel : 

on memorise une fois pour routes, dans une zone 
memoire protegee et non reinscript ible de la plateforme, un 
chargeur c' initialisation et de demurrage securise, 

- on diffuse per i oriiquement , -dans le signal de televi- 
sion numerique provenant d' un operateur prevu pour etre 
accessible, un message contenant le programme d 1 application 
rendant la plateforme apte a decoder le flux de donn^es du 
signal de television de I'operateur- et a traiter les servi- 
ces, lesdits messages comportant une signature elect ronique, 

- a' la reception, les messages contenant le programme 
sont sel ect ionnes , decodes et ecrits en meme ire remscrip- 
tible de programme, event uellentent sur comma nde de 1'utiii- 
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saceur. 

Ce precede est completemenc different, dans sa structure 
et dans sa fonccion, du simple ceiechargemenc de mise a jour 
d ' un logiciel complement: a i re , reserve aux abonnes d ' un seul 
5 operateur. II est egalemenc cres different de la simple 

transmission de messages de gestion de titres d'acces, dits 
EMM. II permet en. ef fee d'acceder a 1 * un quelconque de plu- 
sieurs bouquets differents, a partir d'une meme plateforme, 
et ce de facon simple. 
io Deux cas differents peuvent se presenter; ils peuvent 

1 ' un et 1* autre etre traites par mise en oeuvre de 1 ' inven- 
t ion . 

be premier "cas est celui de i 'opera t eur qui souhaite 
permettre a un usager disposanc d ' un decodeur d'abandonner 
15 le" bouquet d'.un concurrent en faveur du sien. Dans ce cas, 

1' usager resilie son abonnement au bouquet concurrent. 1.1 
s ' abonne au nouveau bouquet et demand e le ceiechargemenc d.u 
logiciel d * appl i ca t ion du bouquet qu ' i 1 veut recevoir. 
L'operateur inclut dans la diffusion du logiciel les 
20 elements de f iltrage permettant au possesseur de la plate- 

* forme de memonser le programme. Puis 1 ' ut i 1 isaceur appelle 
le programme chargeur d ' in i t ia 1 i sat ion qui iui presence un 
menu permettant de saisir, a 1 ' aide de sa celecommande, les. 
param^cres du transpondeur du bouquet qu'il veut recevoir. 
25 II lance le processus de ceiechargemenc, done la duree 

depend de la bande passante allouee par 1* operateur a cette 
f onct ionnalite dans son emission. 

Le logiciel d ' appl icac ion est eerie dans une mernoire de 
programme. El 1 e peuc etre une mernoire flash, dont la duree 
30 d'£criture est longue. L' operateur qui ne prevoit que cette 

possibility peuc se borner a ne transmettre le logiciel 
d 1 application permettant d'acceder a son bouquet que la nuit 
et sous fo'rme de paquets successifs transmis a intervalles 
importancs, ce qui n'obere que tres peu le debit disponible 
35 pour la television et des donnees d'autre nature. 
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L'autre" _cas esc ceiui ou ies operateurs concu.rrencs 
souhaitent aucoriser le "zapping" encre bouquets par un 
abonne commun. Dans ce cas, il peut y avoir ces telecharge- 
ments frequents d ' un programme d ' application destine a 
remplacer un programme memorise. Pour ev iter une attente 
crop longue (due a la duree d'ecriture dans une memoire 
flash) les programmes seront alors stockes et executes dans 
une memoire vive de- programme qui * remplacera ou accompagnera 
en frontal la memoire flash." La presence d' une memoire flash 
en plus d'une memoire vive permet de conserver une version 
de programme sous forme non volatile. En cas d' absence de 
memoire flash, un t el echar-gement sera effectue apres toute 
coupure d ' alimentation . 

II est possible .de prevoir, en plus de t.eiechargement s 
er fectues a 1* initiative de 1 'abonne, des telechargement s de 
mise a jour ou d ' adj onct ion de f onct ionnal i tes ayant un 
carac t ere . obi iga toi re , pour tenir compte de modifications de 
1 ' exploit at ion . 

Le procede doit repcndre a deux exigences. II doit etre 
selectif, c'est-a-dire permet t r e de cibler certaines 
plate formes seulemenc ; il doit etre efficace et permettre 
de. designer, dans un meme message, toutes les plateformes 
qui do i vent recevoir.la meme version de logiciel. Ces deux 
fonctions peuvent etre rempiies par une operation qu 1 on peut 
qualifier de fiitrage, consistant a designer, par les 
indications ecrites-soit dans I'en-tete d'un flux de tele- 
chargement de logiciel, soit dans les tables d' information 
associees aux services (PSI .et SI), les cecod.eurs concernes 
par ce flux. Pour cela, i'-en-tete ( ou les PS I / SI ) peut 
compo^ter plusieurs champs def inissanc des ca ract er i st i ques 
qui sont egalement inscrites dans les plateformes. Ces 
caract er i s t iques peuvent etre definitives, comme celles de 
la 'part ie materieile, et d'autres evolutives, comme celles 
de la partie iogicieile. 

L* invention propose egalement une installation de 
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t el^chargemenc de logiciei d' applicdtion dans des plate- 
formes de decodeur de television numerique, comprenant : 

- dans chaque plate! orrne , des moyens de selection et 
d'extraccion d'un flux de donnees represencant un logiciei 
specif ique du bouquet of fert par un operateur et une memoire 
programmable reinscripc ible de stockage dudit logiciei, et 
de traitement pour commander la plat e forme pour exploiter 
les services identifies par le logiciei, et 

- au niveau du ditfuseur, des moyens pour inserer de 
faqron repetitive, dans les donnees numeriques -dif fusees 
d'une part,, un flux de donnees representant ledit logiciei 
specif ique et d' autre pare des informations decrivant les 
caracteris t iques des- decodeurs destines a recevoir le 
logiciei.. 

Les moyens de selection er d* extraction peuvent etre 
constitues par un module de traitement banaiise independant. 
d* operateur assurant i l ensemble des fonctions. 

Dans une variance de realisation, tout ou partie du 
programme (ou d'un logiciei d'acces a ce programme) peut 
etre transmis par le reseau t elephonique , a condition que la 
plateforme comporte des moyens -de coupiage a ce reseau. 
Toutefois cette -complication ne sera generalement pas 
necessaire, car la bande passante requise pour transmettre 
un programme d * appl ica t ion en un delai raisonnable reste 
faible. Si 1 ' on considere par exempie le cas d'un operateur 
utilisant un canal satellite ayant une largeur de 36 MHz et 
exploitant quatre t rahspondeur s , il suffit de consacrer 1 % 
du debic disponibie, e'est-a-dire environ 1,2 Mbits/s, pour 
charger un logiciei moyen de 1 Mo en environ 8 secondes . 

Si seul un changernenc except iormei de programme est 
envisage, pour permettre un changernenc d ' abonnement , la 
transmission peuc s'effectuer avec un debit moyen extreme- 
ment faible, qui n'a pas d* influence sensible sur la bande 
passante disponibie . 

Les " caract eri st iques ci-dessus ainsi que d'autres 
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apparaltront mieux a la lecture Or I c: description qui suit 
d'un mode particular ce realisation, donne a titre d ' exem- 
ple non Irmitatif . La description se refere aux dessinsqui 
1 ' accompagnenc , dans lesqueis : 

- la figure 1 est un schema de principe de 1' architec- 
ture materieile d'une piateforme d'un decodeur associe a un 
poste de t e 1 ev i s i on ; 

- la figure 2 est un schema du t eiechargemenc ; 

- la figure 3 montre une constitution possible" d ' en- tete 
(cu de descriptif prive dans une table PSI ou SI) permettant 
un fiitrage ; 

~ la figure 4 montre une sequence de chargement. 
X' invention sera essent iel iernent decrite dans son 
application a un decodeur de reception de signaux de 
15 television numenque de type- MP EG 2 , const itues .par un" 

multiplex forme de paquets success i £ s . Les paquets transpor- 
tent : 

- les composantes audio et video, 

- des donnees numeriques, permi lesquelles seront Indus ' 
20 le s logiciels a telecharger . 

L' architecture de la piateforme d'un decodeur est 
generalement celie schematise* en figure 1. Elle comport e : 

- une interface de reseau 10, assurent les fonctions -de 
reception et de demodulation; done la constitution depend du 

25 reseau (reseau terrestre " cable. diffusion directe par 

satellite, res eau_ hert zi_en ) ; 

- un demult iplexeur temporel 12 effectuant aussi le 
desembrouillage, separant les composantes du signal recu ; 

- des decodeur s audio 14 et video 16 ; 

un module IS de traitement donnees et de gestion du 
decodeur. 

Le demultipiexeur 12 fonccionne sous la cependance du 
module 18-. II dirige les paquets video vers le decodeur 
video 14, les paquets audio vers le decodeur audio 16 et les 
donnees vers le module .18. II desembroui 1 1 e les composantes 
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qui one ece embr ou ill ees par 1 e con crole d r acces a 1 ' emis- 
s i on . 

Les decudeurs audio 14 et video 16 assurenc la decom- 
pression MPEG2 et delivrenc 1 ' ir.f ormac ion numerique decom- 
pressee a des convercisseurs nume.r ique-anaiogique 20 et 22 
d ' ou sortent des signaux audio et video exploitables par un 
tel evi s eu r . 

Le module 18 gere 1' ensemble des elements internes au 
decodeur et egalement des elements d l interface utilisateur 
24, tels que clavier, recepteur infrarouge de telecommande, 
af f icheur . II peut piloter egalement une interface d'intree- 
sortie 25 avec des elements optionnels permettant d'ecendre 
-les f one t i onnali t es , comme un modem telephonique 26 ou un 
interface rapide 28 pour connexion a un micro-ordinac eur . Le 
processeur est egalement ceneralement reile a un connecteur 
29 de reception d'une carte a micro-circuit ou carte a puce, 
contenant par exemple les circuits de caicul d'une cle de 
desembroui 1 lage . 

Le module 18 a un proce'sseur 30 relie par un bus 32 a 
des memoires. Class iquemenc ces memo ires component : 

- une memoire retort e 34-, non volatile et non reprogram- 
mable sans -intervention materiel! e , directement adressable 
par le processeur, 

- une memoire vive volatile de travail 36, directement- 
adressable par le processeur et destinee a la manipulation 
des donnees . 

Pour permettre la mise en oeuvre de 1 1 invention, les 
memoires comport eront egalement des espaces memoires 
supplementaires permettant not aliment de stocker : 

- un programme chargeur d ' i n i t i a 1 i sa t ion et de demarra- 
ge, cualifie de "boct loader" < situe dans une zone memoire 
non volatile, protegee, 'non- reinscr ipc ible , (le caractere 
non reinscript ible de la zone pouvant etre obtenu par 
exemple par masquage a la fabrication) 

- le logiciel operationnel complet d'un bouquet numeri- 
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que part'iculier a un opera t eur prive, ec cela dans une zone 
reinscripc ible . 

Dans le cas i 1 lust re sur la figure 1, les memoires 
comport en t dans ce but : 

- une memo ire non volatile reprogrammable 3 S , directe- 
ment adressable par le processeur, descinee a recevoir le 
logiciel d ' appl ica t ion , telle qu 1 une memo ire flash ; cette 
memoire peut etre prevue pour memoriser les programmes 
specif iques de plusieurs. bouquets si la p-lateforme est 
prevue pour permet t re de zapper sans avoir a attendre un 
r echa rgemen t ; 

- une memoire non volatile 4Q descinee a recevoir des 
donnees de configuration du decodeur ; cette memoire, qui 
n'est pas obligatoi rement adressable par le processeur, peut 
etre une memoire morte reprogrammable elect riquement ou: 
ZEPROM ; 

La memoire morte 34 peut etre une part i e non modifiable 
de la memoire 33, si c ' est une memoire flash. 

L 1 architecture logicielle du decodeur peut etre conside-" 
ree comme comport ant trois niveaux ou couches de fonctionna- 
lite, la couche d'atcaque, la couche systeme et la couche 
d ' appl ica t ions i nt eract i ves . 

- La couche d'attaque ou "driver" est specif ique et 
adapt£e a 1 ' architecture materieile. C esc elle Qui permet 
de mettre en oeuvre les f onct ions materielles offertes par 
1 e decodeur . . 

La " couche systeme gere la plater orme et of fre les 
services generaux, dont le moteur d ' appl icat ion , necessaires 
a son f onct ionn.ement et les services appeles par les 
applications int eract i ves . Pour remplir cette fonction, la 
couche systeme comportera generalement un int erpr e t eur , 
permettant de transformer un code source en code objet. En 
revanche, un compilateur n'est pas necessaire car il suffit 
que la transformation s'effectue a chaaue nouvelle utilisa- 
tion de la couche systeme. 
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Enfin la couche d'appiiCr:::ons interact: ives assure 
1 ' interact iv:ce locale ec utilise le n.oceur cl 1 application ; 
eile peut egalement etre prevue pour constituer interface 
avec le modern 26 cie liaison avec une ligne t elephonique . 
Cette couche comporce des applications d 1 interface avec 
1 ' ut i 1 isat eur , qui font appel aux services offerts par la 
couche sysceme. 

Les applications et les ressources associ£es sont pour 
partie residences, c'est-a-dire memorisees ce maniere 
permanence en memoire morte du decodeur, et pour partie 
telechargee par la couche systeme a partir du signal de 
television a la norme MPEG2 . 

Les applications d' interface avec 1 ' ut i 1 i sa t eur sont 
generalement ecrites en langage script. La couche systeme 
interprete les informations en langage script et gere 
1 'activation et le t eiechargemen t des applications interac-; 
tives. Cette couche systeme est chcrgee. sur la plateforme en 
code directement interpretabie par le processeur 30. 

Le passage d'un bouquet a un autre correspond princi- 
paiement a une reconfiguration des memoires. 

Opprarinns de r r] prharoe^nr 

Le t elechargement d'un programme d ' application se 
deroule de la facon suivante. 

Le changement de bouquet implique de charger la totalite 
du logiciel permettant de traiter le bouquet-, et cela 
independamment "des particularises du mode de cont role 
d ' acces . 

Pour cela, il doit y avoir chargernent des logiciels 
residanc dans le decodeur, ce qui se fait par reinitialisa- 
tion de 1* ensemble de la memoire de programmes 38, generale- 
ment une memoire flash. 

Les donnees qui sont transrnises a la plateforme lors du 
t elechargement pour rei ni t i a 1 i s er la memoire flash 38 sont 
les memes pour toutes les piateformes ayant la meme consti- 
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cut ion mat er : el if . 

Le schema de ia figure 2 coriv^pono au cas d'un tele- 
chargement utilisant la partie Jonnees du [lux diffuse. Le 
logiciei a charger se presence sous forme d'un f ichier . Dans 
la pi at e forme , 11 est extrait ec adresse en memo ire vive 36 
ou il est reassemble avant d'etre ecrit dans la memoire de 
programmes 33 Qui contiendra clone finalement les couches 
d'atcaque, systeme et d'appjiicar ions, y compris le moteur 
d ' appii cat ions . 

Dans d'autres cas, le t elechargernenr peut se faife par 
1 '.interface d ' ent ree- sort i e 25, a i ' aide d'un modem ou d'un 
micro- calcul at eur . 

Le t el echargemen t comporte dans tous les cas, au niveau 
du dif fuseur, la generation des fichiers image' a ecrire en 
memoire de programme 33 de la placefc rme . Ces fichiers 
peuvent avoir des natures cres diverses : 

- fichiers objet de ja c crap i les. 

- applications ecrites-en langage script, 

- aucres. fonctions, telles cue bibliocheoue . 

Les fichiers image ainsi constitues sont ensuite 
formates pour les adapter au mode de transmission retenu, 
c ' est-a-dire soit par le reseau de diffusion des programmes 
de television; soit par le reseau filaire. 

Dans les deux cas, la premiere operation effectuee dans 
la placeforme, lors de la reception des fichiers, esc un 
fiitrage de selectivity, afin que seu.ls soient charges les 
programmes d' applications provenant d'un ope r a t eur b'ien 
determine. Cette operation peut etre accompagnee, comme on 
le verra plus loin, du controle d'une signature electronique 
dans i'en-tece du flux de donnees constituant. le logiciei 
d ' appi i ca t ion a charger. 

Filrrriop 

Le fiitrage de selectivity perrnet de ne charger le pro- 
gramme d' applications que dans des plateformes identifiees 
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ec de le charger dans touces ces : iatrf oriiies . Or il'existe, 
a un moment donne, de nornbreux types de piatef ormes en 
service, contenant en general des iogiciels dif ferencs. Si 
les plateformes, bien que de types dif ferencs, sonc initia- 
5 ' lemenc prevues pour un meme. oper.r.teur, elies comporcenc le 
meme moceur d' applications . Mais meme ce nioteur d' applica- 
tions change lorsqu'on passe d;une plateforme programmee 
pour recevoir le bouquet d'un operaceur particulier a une 
plateforme programmee pour un autre operaceur : il devra 
io ecre remplace en rnemoire d ' appl i cat ions . 

Parmi les elements qui peuvent changer suivant l'origine 
du decodeur et 1 ' a rchi t ec t ure mjiterifrlle du_ decodeur, on 
peu.t c i t er _ : 

- le fabricant. du decodeur, qui- utilise souvent une 
15 architecture propr i et a i re , 

- le mode d 1 acquisition du decodeur (achat, achat ave'c 
subvention dediant le decodeur a. un operaceur particulier 
pour une duree deterrnin.ee, location) qui peut se traduire 
par des fonctions de concrole d'acces et done des couches 

20 systeme differences, 

- la date d ' acqu i s i t i on , le iogiciel pouvant avoir ete 
modi fie dans le temps. 

Tous ces elements seront inscrits dans un idencif lant du 
decodeur, qui peut . comport er notamrnent les champs suiyants : 
25 : identification du fabricant, 

version de la plateforme :ua t er iei le, 

mode d ' acquisition (location, vente- subven t ionnee , 
vente non subvene i on nee , etc. ) , 
• identification du Iogiciel, indiquant la version 
30 courante du Iogiciel charges dans le decodeur, 

numero de serie individuei du decodeur. 
Le champ C„, cont rai r ement aux aucres, sera modifie a 
chaque t elechargernent . 

Pour permettre le filtrage, un identifiant est prevu 
35 dans chaque decodeur et chaque flux de dennees representant 
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un logiciel d' appl icai ions eompor z er-;: cies pr.rcimer res permec- 
cane de n'effeccuer jti; op4r-!i-.:o!^ de rrcharge^enc cu de 
nise a jour que sur ies decodeur: 1 ; cjporopries . 

Cec en-cece cornpor c era des champs affecces chacun a un 
de ces paramecres. 

La figure 3 moncre, a t i c r_e d'exemple, une constitution 
possible d'en-cece d * un flux de donnees ; cet en-cece esc 
const i cue par un bloc de N occecs, precede d ' un octec 
indiquanc le n ombre N . 

A chaque champ du decodeur correspond soic un seul 
filcre de seleccion ma c er i a 1 i s e pear ie champ correspondanc 
de l^en-cece, soic plusieurs. Le chargernenc- dans un decodeur 
n' est possible que lorsque coutes ies operations de filcrage 
donnenc un resulcac posicif. 

Le premier champ peuc se limicer a un seul -filcre, 

Indiquanc le f'abricanc concerne. 

Le second champ C 2 peuc comoorcer plusieurs file res, 
correspondanc a des versions differences de la pi a c e forme , 
ec un operateur de filcrage conscicue par une fonccion OU : 
11 suffic, pour que le resulcac du filcrage soic posicif, 
que 1 * un des-filcres F 2i soic idencique a C 2 . 

Le champ C3 peuc ecre conscicue par un filcre unique , 
I 'operateur de filcrage er. ant alors. une inc er sec t ion . Le 
.resulcac du filcrage esc posicif si C3AF3 esc non nui . 

Le champ C 4 ccmporce un unique filcre F 4 ec 1' operateur 
de- filcrage esc alors la cornpara i son C' 4 (f 4 : il fauc en 
eff.ee que le chargernenc soic ef reccue sur couc decodeur non 
encore mis a jour. 

Le champ sera genera 1 emenc plus long que les aucres 
ec comporcera par exernple 3 2 Lies ; il conciendra par 
exemple plusieurs filcres F^j qui " dor-fierc chacun une iimice 
inferieure ec une iimice super ieu re, idencifianc une serie 
de decodeurs sur lesquels une rrnse a jour doic ecre effec- 
tuee. Le resulcac du filcrage esc posicif si la valeur 
concenue dans ie champ Cc de 1 * idenc i f ianc . esc comprise 
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entre les deux valeurs donnees pvi r un au moins des f litres 
F 5d • 



5 ftriressaqe 

Les donnees a inscrire dans la memoire d 1 appl icat ions 38 
sont transmises au decodeur avec 1' indication de l'adresse 
a iaqueile elles doivencc etre recopiees dans ia memoire 38. 
II "peuc arriver, nocamment lorsqu'une memoire vive de 
io formatage 36 est placee en amcnt de la memoire programme 38, 

que 1 * acquisit ion des donnees de prog ramma t i on complete ne 
puisse se faire en une seule operation, et avec une seule 
adresse . 

Dans ce ess, les donnees representatives du logiciel a 
15 telecharger sont transmises au decodeur sous forme de blocs 

successifs de donnees contigues et les donnees d'un bloc 
sont recopiees a une rneme .adresse de la memoire de pro- 
gramme 3S. Le sequencernenc du chargernent d * un logiciel en 
memoire programme 33 peuc alors etre celui schematise en 
20. ~ figure 4. Les blocs de donnees successifs cornportent chacun 

une adresse de depart A ± A n indiquant une adresse en 

memoire de programmes 3S, ia pare i e donnees D n et 

un code correcteur e'erreur. lis sont precedes de 1 'envoi 
d'un bloc d'en-tete 44 ayant un descripteur d ' application DA 

25 et des descripteurs DD-, DD n des blocs successifs. Les 

--adresses de depart pernettent 1 ' inscr ipt ion immediate en 
memoire de programmes 38. 

Le bloc d'en-tete identifie 1 ' appl i cat ion a charger, et 
donne la liste des blocs qui la compos en t . Les blocs de 
30 donnees composant 1 'application sont generees a partir des 

blocs image auxqueis sont ajoutees des informations de 
securisation du transport, constitutes par un code de 
detection (et event uei lemenc de correction d'erreur) . II 
peut notamment s'agir d'un code cy clique redonaant , genera- 
35 lement designe par 1 ' abrevia t ion CRC . 
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Comme on 1 ' a irioioue plui; ;:/:-:c , I"e c e 1 echa rg emen t es: 
securise, de f aeon a incerdire : 

- les celechargernencs de donr^fL qui ne son: pas trens- 
mises par un cperaceur aucorise, 
5 - les telechargemenc.'s de donnas dans une plateforme qui 

. n'esc pas auccrisee a ies recevoir. 

La securi sac ion peut e t re bos&e sur un c'hif fremenc a 
cles privees ec/ou pubiiques. On saic que le chi f f r ement a 
cie pub li que utilise un a I gov it hme dif f icilemeiiL- reversible, 
io eel que la connai ssance de Id cie pubiique ec du message 

chiffre ne permet pas, sans des calcuis de duree irreaiisce, 
de remoncer au message d'origine. 

La figure 4 moncre, en cirecs, des ajouts a effeciuer a 
1'en-cece 4 4 pour secu riser le message. 
15 A _ cheque bloc de donnees esc associee une signature S n -,". 

s n inciuse dans i'en-cece. La signature, 

calculee a pare i r des donnees du bloc respectif ( permec de 
verifier 1 * authenticity de ce bloc.. 

De plus, i'en-tete comport e une signature qui est" 
transmise sous une forme chiffree S. L'algorithme de 
chi f fremenc de la signature du bloc d'en-cece sera un 
algorithme a cie privee, par exemple de type RSA . La cie 
privee n'esc decenue que par ie cons t rucceur. Le' calcui ce 
la signature non chiffree a parcir de la signature chiffree 
■' S s '.-ef.f eccue dans le decoceur par un a Igor i thme a cie pubii- 
que stocke dans la memo ire morce 34 ou dans une zone 
protegee de la memoire programme 38, s'il "S'agit d 1 une 
memoire flash. 

La signature S permet de verifier 1 ' auchenc ici te du bloc 

30 d'en-cece, done des donnees qu'i! cransporce, et en particu- 

■lier des signatures S • , ... S 

i n 

Les instructions ce dernarrage cu ' decodeur lors de la 
mise en service sont stockees eca 1 ement en memoire morce, 
amsi que le chargeur de mise a jour du terminal. Pour 
35 - pallier ies cas de corruption de la memoire programme 33, 
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'11 s'agit d'une in^rnui: c 



du e a une inter- 
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rupcion pendant le cha ryen.en t , la f once ion de mise a jour du 
terminal esc associee direccemer.t «ri Id f once ion de demarrage 
du processeur du decodeur, lorsqu'une corruption est 
const a tee. 

Dans ie cas particulier d'une diffusion conforme a la 
norxne MPEG 2 , les donnees de mi se a jour et de chargement de 
logiciei d ' appl ica t ion sent transporters dans un service DVB 
de donnees privees, du type designe dans la norme comme 
"terminal update". Les blocs constitutifs du logiciei a 
charger sont decoupes en elements d'une taille maximum de 
4 064 octets, chaque element ayanc_.un en-tete de 15 octets. 
L* identification d'un service de mise a jour ou de rechar- 
gement d'un logiciei s'effec.tue a partir des donnees de 
signal isat ion du reseau. 

Le procede de telechargement de logiciei d ' applicat ion. 
suivant 1' invention n' interfere absolument pas avec les 
telechargement s de mise a ]Our du logiciei de l'operateur 
courant , e'est-a-dire de celui aupres duqufil 1 ' usager a pris 
.un abonnernent . 
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RE VEND I CATIONS 

1. Precede de celechargemenc de iogiciel d'applicataon 
.propre a un operateur . dans une placeforme banalisee de 
5 decodeur de television numerique, suivant iequel : 

•- on memorise une fois pour toutes, dans une zone 
memo ire protegee ec non reinscripcible de la placeforme, un 
chargeur d • in i c ia 1 i sa t i on et de demarrage securise, 

- on diffuse periodiquement', dans le signal de televi- 
10 sion numerique provenant c'un operateur prevu pour etre- 

. accessible, un message concenanc le programme- d' application 
rendant la placeforme apce a decoder le flux de donnees du 
signal de television de. 1 ' operateur et a traicerles servi- 
ces, lesdits messages comportant une signature elect ronique , 
15 - a la reception, ies messages contenant le 'programme 

sont sele'ct ionnes , decodes et ecrits en memoire reinscrip- 
tible de programme, event ue 1 1 ernent sur command e de I'utili- 
sateur. 

2. Procede selon la revenidication 1, caracterise en ce 
20 Q ue le Iogiciel d 'application esc t ransmis . sous forme de 

donnees a programmer dans la'dice memoire ihscr ipt ibl e , en 
blocs -de donnees recopies chacun.a une adresse de ia memoire 
inscript ible fournie dans un-en-cete du bloc. 

3. Procede • selon la revendicac ion 2, caracterise en ce 
que 1'on fait preceder les blocs de donnees d 1 un bloc d'en- 
tete comprenanc une description de 1 ' application et de 
chacun des )d1ocs de donnees. . 

4. Procede selon la rev endica t ion 3, - caracterise en ce 
que chaque bloc de donnees comporte un code de correction 
d'erreur, tel qu'un code eye li que redondant.- 

5. Procede selon ia revendicac ion 3 ou 4 , caracterise en 
ce que 1 ' en- tec e comporte au moins un des champs suivants : 

- identification du 'fabricate de la plateforme ; 

- version de la placeforme macerielie, 

- mode d' acquisition du decodeur, 
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- identif iCiLion de ia vers i or: courante du logiciei el 

- numero de serie individual du decodeur . 

6. Procede selon la r evendi ca t ion 2 caracterise en ce 
que des informations SI ou PSI associees aux messages 
diffuses et contenant des programmes d 1 appl icat i on compor- 
tent au moins 1'un des champs suivants. : 

- identification du fabricanc de la piatef orme ; 

- version de la piateforme mac eriel le , 

- mode d' acquisition du decodeur, 

- identification de la version courante du logiciei et 

- numero de serie individuel du decodeur. 

7. Procede selon la revendica t ion 4, 5 ou 6, caracterise 
en ce que chacun des blocs de donnees est associe a une 
signature chiffree" incluse dans I'en-tete et en ce que 1 'en- 
tete lui-meme comport e une signature chiffree. 

8. Installation de t elechargement de logiciei d' appiica-.. 
t ion dans des - pi at ef ormes de decodeur de television Humeri- 
que, comprenant : 

dans chaque piateforme, un module de traitement 
banalise independant d'operation assurant : la -selection et 
1' extraction d'un flux de donnees representant un logiciei 
specif ique du bouquet offert par un operateur, son inscrip- 
tion dans- une memoire programmable reinscr ipt ible de 
stockage audit logiciei et la comma nde . du decodeur pour 
exploiter les services identifies par le logiciei, et 

- au- -niveau du diffuseur, des moyens pour inserer de 
facon repetitive, dans le flux de donnees numeriques 
diffuse, d'une part une sequence de bloc representant ledit 
logiciei specifique, et d'autre part des informations 
decrivant les ca ra ct er i s t i ques des decodeurs destines a etre 
charges . 

9. Installation selon la revendi ca t ion 8, caracterisee 
en ce que le module de traitement comprend, en plus de la 
memoire r e insc r ipt i bl e , un processeur, une memoire vive 
volatile de travail directement adressable par le proces- 
seur, et une zone memoire non volatile, protegee, non 
reincriptible, securisee en acces . 
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10. Ins c a 1 lac ion selon la revencicacion. 9 , caraccerisee 
en ce que la zone memoire non volatile ec protegee fait 
partie d'une memoire flash. 
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